跳到正文
今天10月10日周六1 条
  1. The Hacker News82

    P7 DarkSword iOS 漏洞利用工具包新增加密钱包数据窃取与远程命令

    iVerify 披露 DarkSword iOS 漏洞利用工具包的新变种 P7 DarkSword,该变种减少设备上的痕迹,新增设备端钥匙串与加密钱包数据窃取,并支持与攻击者基础设施的双向 C2 通信。

    推荐理由:DarkSword 变种把窃取目标从钥匙串扩展到加密钱包,并加入双向 C2 指令,iOS 用户可据此了解该工具包的演进方向。

10月9日周五
  1. Zero Day Initiative78

    Pwn2Own 上研究者用 2 漏洞链攻破 Google Pixel 10,获 112,500 美元

    Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 CENSUS Labs 的 Tenia Valsamara 在 Pwn2Own 上使用 Mobile Hacking Lab 的 djini 攻破 Google Pixel 10,获得 112,500 美元奖金和 22.50 Master of Pwn 积分。该利用链由 2 个漏洞组成,包含 1 次 collision 和 1 个 0day。

    同一新闻,精选展示《Pwn2Own 上研究者以 2 漏洞链利用 Google Pixel 10,获 112,500 美元》

  2. Zero Day Initiative78

    Pwn2Own 上研究者以 2 漏洞链利用 Google Pixel 10,获 112,500 美元

    Zero Day Initiative 公布,Dimitrios Valsamaras、Ken Gannon / 伊藤 剣 与 Tenia Valsamara 在 Pwn2Own 上针对 Google Pixel 10 完成利用,使用 Mobile Hacking Lab 的 djini.ai,获得 112,500 美元和 22.50 Master of Pwn 积分。该利用由 2 个漏洞组成的利用链完成,包含 1 次碰撞和 1 个 0day。

    推荐理由:Pwn2Own 上针对 Google Pixel 10 的两漏洞链以 1 个 0day 完成利用,可了解移动端漏洞交易与利用难度的当前水位。

10月7日周三
  1. Zimperium50

    澳大利亚政府联合咨询警告 Crypter 滥用,移动端同样存在混淆即服务盲区

    澳大利亚信号局(ASD)、澳大利亚联邦警察(AFP)、新西兰警方、Google 与英国国家犯罪局(NCA)发布联合咨询,警告名为 crypter 的商业混淆即服务工具,最低每文件 25 美元即可让恶意软件绕过杀毒软件与端点检测。该咨询针对传统端点,但同类商业模式在移动端早已存在:Android 专用混淆即服务平台至少自 2020 年起就已被记录,同样按文件收费以规避移动杀毒软件和应用商店扫描。

  2. Google 安全博客62

    Google 为 Android 端侧 AI 推出 AISeal 隔离架构

    Google 发布 Android on-device AI seal(AISeal),这是面向个性化端侧 AI 的隔离架构,基于 Android Virtualization Framework(AVF)和 pKVM hypervisor,用受保护虚拟机提供硬件隔离的集中式安全保险库,使敏感 AI 负载与宿主操作系统解耦,即使宿主 OS 被完全攻破,个人数据仍保持加密隔离。

    推荐理由:Google 把端侧 AI 的敏感数据放进硬件隔离保险库,Android 用户和 OEM 可据此了解个人上下文将如何被隔离保护。

10月6日周二
  1. Google Project Zero34

    Google Project Zero 详解厂商如何为紧急漏洞建立快速修复机制

    Google Project Zero 发文梳理大型厂商在常规更新流程之外快速修复少量漏洞的应急机制,指出打补丁通常需经过分类、开发、测试、合作伙伴审核、交付和激活等阶段,紧急补丁的速度瓶颈主要在测试与交付环节。文章以 2019 年 FaceTime 漏洞为例说明功能开关(Feature flags)可用于紧急缓解,并建议厂商提前考虑收到紧急漏洞时如何修复。

10月5日周一
10月4日周日
10月2日周五
9月30日周三
  1. Google VRP48

    Google 推出 PageBreak 漏洞发现工具

    介绍 PageBreak,一款利用确定性验证实现近乎零误报率的智能体漏洞发现工具。 工作原理:https://blog.google/security/agentic-hacks-real-proofs-inside-googles-pagebreak-project/ PageBreak 发现的真实世界漏洞 👇 https://bughunters.google.com/blog/pagebreak-real-world-findings

9月29日周二
  1. iVerify85

    Calif 披露首个跨 iOS 与 Android 的零点击蠕虫 WeWorm,借微信通话传播

    安全研究公司 Calif 公布首个已知的移动端零点击蠕虫 WeWorm,可通过微信通话在 iOS 和 Android 之间传播,漏洞已被修复。攻击无需受害者接听,被入侵的 iPhone 会再呼叫另一台 Android 手机并接管其微信账号,全程只需数秒,且因漏洞位于微信应用内、未逃逸出应用沙箱,蠕虫可跨两个平台互操作。

    推荐理由:Calif 披露的 WeWorm 显示第三方应用正成为 iOS 零点击攻击的新入口,安全团队可据此重新评估移动端应用层风险。

9月25日周五
  1. Mysk18

    Google Photos 将 OCR 任务交给 Google Lens

    Pixel 手机显然可以在设备端从照片中提取文字,Gboard 就展示了这一点。但 Google Photos 却把这项任务交给 Google Lens,让用户仅仅为了复制文字就得把照片上传给 Google。 这段视频展现了 Google 和 Apple 对隐私的思考方式有多么不同:

9月23日周三
9月18日周五
9月16日周三
9月15日周二
  1. Pixel 更新公告62

    Google 发布 2026 年 9 月 Pixel 更新公告,修复内核与 Pixel 组件多个漏洞

    Google 发布 2026 年 9 月 Pixel 更新公告,修复内核组件和 Pixel 组件中的多个安全漏洞,涉及远程代码执行、提权和信息泄露等问题。受影响设备在安全补丁级别达到 2026-09-05 或更新后即已解决本公告及 2026 年 9 月 Android 安全公告中的全部问题,所有受支持的 Pixel 设备都将收到该补丁级别的更新。

    推荐理由:公告按组件列出 Pixel 设备本月的漏洞与修复范围,使用 Pixel 的读者可据此确认补丁级别是否已覆盖。

9月13日周日
9月9日周三
9月8日周二
  1. Android 安全公告62

    Google 发布 2026 年 9 月 Android 安全公告,修复系统组件严重远程代码执行漏洞

    Google 发布 2026 年 9 月 Android 安全公告,修复系统、框架、内核及高通、联发科等组件中的多个漏洞,其中系统组件存在严重级别的远程代码执行漏洞,无需额外执行权限且无需用户交互。安全补丁级别为 2026-09-01 或 2026-09-05 及更新的设备已解决对应问题,公告同时列出各 CVE 编号、漏洞类型与已更新的 AOSP 版本(14、15、16、16-qpr2、17)。

    推荐理由:公告按组件列出 2026-09 补丁级别修复的漏洞与 AOSP 版本,管理 Android 设备的读者可据此确认需要推送的补丁级别。

9月4日周五
9月1日周二
8月27日周四
  1. Google 安全博客62

    Google 在 Android 17 中推出四项网络连接安全防护

    Google 在 Android 17 中引入四项网络连接安全功能,包括支持 Encrypted Client Hello(ECH)隐藏访问域名、默认启用 Certificate Transparency(CT)、强制实施 Local Network Protection 让应用扫描本地网络前需用户授权,以及允许运营商为订户默认关闭 2G 以阻断 SMS blaster 攻击。

    推荐理由:Android 17 把本地网络访问改为需用户授权,并让运营商可默认关闭 2G,管理移动设备与网络的读者可据此评估升级和策略调整。

8月18日周二
8月10日周一
  1. 卡巴斯基 Securelist · 移动恶意软件26

    卡巴斯基 2026 年 Q2 移动威胁统计:Android 恶意软件与 Anatsa 银行木马

    卡巴斯基 2026 年 Q2 移动威胁报告显示,当季拦截超 199 万次针对移动设备的恶意软件、广告软件及有害软件攻击,较上季度的 267 万次继续下降。共发现 304,128 个恶意安装包,其中银行木马类占比 30.77%,为最普遍的移动威胁,另有 93,574 个与移动银行木马相关、570 个与移动勒索木马相关。

8月6日周四
8月5日周三
8月4日周二
  1. Pixel 更新公告22

    Google 发布 2026 年 8 月 Pixel 更新公告,修复 CVE-2026-0163 提权漏洞

    Google 发布 2026 年 8 月 Pixel 更新公告,修复视频处理单元中的高危提权漏洞 CVE-2026-0163(参考编号 A-493648935)。所有受支持的 Pixel 设备将收到安全补丁级别 2026-08-05 的更新,该级别同时涵盖 2026 年 8 月 Android 安全公告中的全部问题。Google 建议所有用户接受更新。

8月3日周一
  1. Android 安全公告22

    Android 安全公告 2026 年 8 月:安全补丁级别 2026-08-05 起修复全部漏洞

    Google 发布 2026 年 8 月 Android 安全公告,设备安全补丁级别达到 2026-08-05 或更高即已修复公告中所有漏洞。相关源代码补丁将在公告首发后 48 小时内发布到 AOSP 代码库,Google 会提前至少 1 个月通知 Android 合作伙伴。公告同时说明 Google Play 保护机制等缓解措施,并建议用户尽量更新到最新版 Android。